Kyberturvallisuuslain vaikutukset toimitusketjujen tietoturvan hallintaan
Heikkilä, Tatu-Pekka (2026)
Heikkilä, Tatu-Pekka
2026
Tietojenkäsittelyopin maisteriohjelma - Master's Programme in Computer Science
Informaatioteknologian ja viestinnän tiedekunta - Faculty of Information Technology and Communication Sciences
This publication is copyrighted. You may download, display and print it for Your own personal use. Commercial use is prohibited.
Hyväksymispäivämäärä
2026-05-04
Julkaisun pysyvä osoite on
https://urn.fi/URN:NBN:fi:tuni-202605014771
https://urn.fi/URN:NBN:fi:tuni-202605014771
Tiivistelmä
Euroopan unionin NIS2-direktiivin johdosta Suomessa säädettiin kyberturvallisuuslaki 124/2025, joka tuli voimaan 8.4.2025. Kyberturvallisuuslain sääntelyn kohteena olevat organisaatiot (toimijat) on määritelty kyberturvallisuuslain 3 §:ssä.
Tässä tutkielmassa selvitettiin kyberturvallisuuslain vaikutuksia toimitusketjujen tietoturvallisuuden hallintaan suomalaisissa organisaatioissa. Kyberturvallisuuslain vaatimusten mukaisesti kyberturvallisuuslain mukaisten toimijoiden tulee hallita riskejä, joita toimitusketjun toimittajista voisi aiheutua kyberturvallisuuslain mukaisen toimijan toimintaan. Tutkielmassa pyrittiin selvittämään yleisellä tasolla, miten kyberturvallisuuslaki vaikuttaa toimitusketjujen tietoturvallisuuden hallintaan sekä sitä, miten kyberturvallisuuslaki vaikuttaa riskienhallintakäytäntöihin toimitusketjuissa. Edelleen pyrittiin selvittämään, miten toimijat varmistavat toimitusketjujen tietoturvallisuuden.
Tutkielma toteutettiin kirjallisuuskatsauksena sekä 10 kyberturvallisuuslain mukaisen toimijan edustajan teemahaastatteluna. Kirjallisuuskatsaus jakautui kolmeen kohtaan: artikkeleihin sekä tietoturvallisuuteen liittyvään kirjallisuuteen, lainsäädäntöön ja sen soveltamiseen liittyvään aineistoon ja kolmantena kohtana standardeihin. Kirjallisuuskatsauksen aineisto oli täysin saatavilla digitaalisessa muodossa. Teemahaastattelut järjestettiin etähaastatteluina.
Tutkielman havaintojen perusteella käsitteiden kyberturvallisuus sekä tietoturvallisuus määritelmät eivät ole yksiselitteisiä eivätkä täysin vakiintuneita. Niiden keskinäinen suhde vaihtelee riippuen termin määrittelijästä. Tässä tutkielmassa tietoturvallisuutta käytetään sisältämään kyberturvallisuus. Tutkielman tarkastelunäkökulma on hallinnollinen tietoturvallisuus toimitusketjuissa.
Tutkimuksessa saatiin selville, että kyberturvallisuuslain koetut vaikutukset organisaatioihin vaihtelivat sen mukaan, miten kehittynyt organisaatio oli tietoturvallisuuden hallinnan osalta. Tietoturvallisuuden hallinnan osalta kehittyneemmissä organisaatioissa vaikutukset olivat vähäisiä, kun taas vähemmän kehittyneissä organisaatioissa vaikutukset olivat suurempia. Organisaatioissa toimitusketjujen tietoturvallisuuden hallinnan ja etenkin toimittajasopimusten ja tietoturvavaatimusten koettiin olevan erittäin merkittävässä roolissa kyberturvallisuuslain vaatimusten täyttämisen osalta.
Tutkimuksen aikana selvisi edelleen, että toimittajiin kohdistetut tietoturvariskienhallintakäytännöt ovat jatkuvan parantamisen kohteena ja menettelyitä arvioidaan ja kehitetään jatkuvasti. Edellä kuvatusti tietoturvallisuuden hallinnan osalta kehittyneet organisaatiot kokivat pienempiä muutos- tai kehitystarpeita verrattuna tietoturvallisuuden hallinnan osalta vähemmän kehittyneisiin organisaatioihin.
Tutkimuksessa selvitettiin myös konkreettisia menettelyitä, miten organisaatiot varmistavat toimitusketjujen tietoturvallisuutta. Haastateltavat kuvasivat varsin yhtenäisesti sopimuksissa olevan tietoturvavaatimuksia, joiden toteutumista valvotaan. Valvonnan tasossa haastateltavat kuvasivat erilaisia menettelyitä ja tasoja. Toimittajien auditoinnit tietoturvallisuuden osalta osoittautuivat tärkeäksi tietoturvallisuuden varmistamisen tavaksi.
Tutkimus kohdistui varsin uuteen lainsäädäntöön ja sen vaikutusten arviointiin yksittäisen pykälän osalta. Jatkotutkimuskohteena esitetään kyberturvallisuuslain vaikutusten arviointia tietoturvallisuuden tason kehittymisessä erilaisissa organisaatioissa.
Tässä tutkielmassa selvitettiin kyberturvallisuuslain vaikutuksia toimitusketjujen tietoturvallisuuden hallintaan suomalaisissa organisaatioissa. Kyberturvallisuuslain vaatimusten mukaisesti kyberturvallisuuslain mukaisten toimijoiden tulee hallita riskejä, joita toimitusketjun toimittajista voisi aiheutua kyberturvallisuuslain mukaisen toimijan toimintaan. Tutkielmassa pyrittiin selvittämään yleisellä tasolla, miten kyberturvallisuuslaki vaikuttaa toimitusketjujen tietoturvallisuuden hallintaan sekä sitä, miten kyberturvallisuuslaki vaikuttaa riskienhallintakäytäntöihin toimitusketjuissa. Edelleen pyrittiin selvittämään, miten toimijat varmistavat toimitusketjujen tietoturvallisuuden.
Tutkielma toteutettiin kirjallisuuskatsauksena sekä 10 kyberturvallisuuslain mukaisen toimijan edustajan teemahaastatteluna. Kirjallisuuskatsaus jakautui kolmeen kohtaan: artikkeleihin sekä tietoturvallisuuteen liittyvään kirjallisuuteen, lainsäädäntöön ja sen soveltamiseen liittyvään aineistoon ja kolmantena kohtana standardeihin. Kirjallisuuskatsauksen aineisto oli täysin saatavilla digitaalisessa muodossa. Teemahaastattelut järjestettiin etähaastatteluina.
Tutkielman havaintojen perusteella käsitteiden kyberturvallisuus sekä tietoturvallisuus määritelmät eivät ole yksiselitteisiä eivätkä täysin vakiintuneita. Niiden keskinäinen suhde vaihtelee riippuen termin määrittelijästä. Tässä tutkielmassa tietoturvallisuutta käytetään sisältämään kyberturvallisuus. Tutkielman tarkastelunäkökulma on hallinnollinen tietoturvallisuus toimitusketjuissa.
Tutkimuksessa saatiin selville, että kyberturvallisuuslain koetut vaikutukset organisaatioihin vaihtelivat sen mukaan, miten kehittynyt organisaatio oli tietoturvallisuuden hallinnan osalta. Tietoturvallisuuden hallinnan osalta kehittyneemmissä organisaatioissa vaikutukset olivat vähäisiä, kun taas vähemmän kehittyneissä organisaatioissa vaikutukset olivat suurempia. Organisaatioissa toimitusketjujen tietoturvallisuuden hallinnan ja etenkin toimittajasopimusten ja tietoturvavaatimusten koettiin olevan erittäin merkittävässä roolissa kyberturvallisuuslain vaatimusten täyttämisen osalta.
Tutkimuksen aikana selvisi edelleen, että toimittajiin kohdistetut tietoturvariskienhallintakäytännöt ovat jatkuvan parantamisen kohteena ja menettelyitä arvioidaan ja kehitetään jatkuvasti. Edellä kuvatusti tietoturvallisuuden hallinnan osalta kehittyneet organisaatiot kokivat pienempiä muutos- tai kehitystarpeita verrattuna tietoturvallisuuden hallinnan osalta vähemmän kehittyneisiin organisaatioihin.
Tutkimuksessa selvitettiin myös konkreettisia menettelyitä, miten organisaatiot varmistavat toimitusketjujen tietoturvallisuutta. Haastateltavat kuvasivat varsin yhtenäisesti sopimuksissa olevan tietoturvavaatimuksia, joiden toteutumista valvotaan. Valvonnan tasossa haastateltavat kuvasivat erilaisia menettelyitä ja tasoja. Toimittajien auditoinnit tietoturvallisuuden osalta osoittautuivat tärkeäksi tietoturvallisuuden varmistamisen tavaksi.
Tutkimus kohdistui varsin uuteen lainsäädäntöön ja sen vaikutusten arviointiin yksittäisen pykälän osalta. Jatkotutkimuskohteena esitetään kyberturvallisuuslain vaikutusten arviointia tietoturvallisuuden tason kehittymisessä erilaisissa organisaatioissa.
